Как отличить хакерскую атаку от действий недовольного сотрудника

Для специалиста SOC квалификация инцидента начинается с вопроса: кто действует — нарушитель извне или пользователь изнутри?

От ответа зависит сценарий реагирования: блокировка IP и изоляция сегмента или отключение учётной записи и служебная проверка.

На что смотреть: ▪️ время и геолокация входа ▪️ объем и тип действий ▪️ характер трафика ▪️ отклонения от обычного поведения

Чек-лист SOC: 1️⃣ Проверить источник и критичность 2️⃣ Собрать логи и артефакты 3️⃣ Сравнить с нормальным поведением 4️⃣ Верифицировать через пользователя и HR 5️⃣ Быстро реагировать: блокировать или изолировать

Полный разбор, примеры и чек-лист по шагам читайте в статье

Как отличить хакерскую атаку от действий недовольного сотрудника
Для специалиста SOC квалификация инцидента начинается с вопроса: кто действует — нарушитель извне или пользователь изнутри?
От ответа з... | Сетка — социальная сеть от hh.ru